Cloudflare participa en una operación global para desmantelar EvilTokens, plataforma de phishing con IA diseñada para evadir la autenticación multifactor

  • La intervención permitió bloquear cientos de dominios, cuentas y proyectos de Cloudflare Workers utilizados para sostener su infraestructura maliciosa.
  • EvilTokens ofrecía un servicio profesionalizado que automatizaba el robo de tokens de autenticación y utilizaba inteligencia artificial para orientar campañas de fraude por correo empresarial.

Ciudad de México, 23 de septiembre de 2026.— Cloudflare, empresa líder en conectividad cloud, informó que Cloudforce One, su equipo de investigación e inteligencia de amenazas, colaboró con Microsoft, autoridades y otros actores de la industria en una operación global para interrumpir la infraestructura de EvilTokens, una plataforma de phishing como servicio diseñada para evadir la autenticación multifactor y facilitar fraudes mediante el compromiso del correo electrónico empresarial, conocido como Business Email Compromise o BEC.

EvilTokens proporcionaba a ciberdelincuentes acceso a un panel web que automatizaba la obtención de tokens utilizados para autenticar cuentas de Microsoft Office 365. Este mecanismo permitía tomar control de buzones corporativos y mantener el acceso incluso después de que expirara un token de sesión.

De acuerdo con la investigación de Cloudforce One, la plataforma afectó a miles de usuarios en el mundo y ocasionó pérdidas financieras significativas mediante campañas de BEC, una modalidad de fraude en la que los atacantes se hacen pasar por proveedores, directivos o contactos de confianza para solicitar pagos, modificar datos bancarios o intervenir conversaciones comerciales.

Inteligencia artificial al servicio del fraude

EvilTokens comenzó a operar en Telegram en enero de 2026 y comercializaba el acceso a una infraestructura profesionalizada para desarrollar campañas de phishing. Además de automatizar distintas etapas del ataque, incorporaba un asistente de inteligencia artificial que orientaba a los delincuentes sobre documentos fiscales de Estados Unidos, formatos habituales de facturas y correspondencia contable, así como tácticas relacionadas con el fraude por correo empresarial.

La plataforma también utilizaba dominios y proyectos de Cloudflare Workers para ejecutar parte de su lógica maliciosa, recopilar credenciales y configurar páginas de phishing. Sus desarrolladores empleaban diferentes técnicas para ocultar sus scripts, evadir la detección y prolongar la operación de la infraestructura.

El caso muestra cómo los modelos de phishing como servicio reducen las barreras de entrada al cibercrimen: los atacantes ya no necesitan desarrollar toda la infraestructura técnica, pues pueden contratar herramientas que automatizan procesos y les ayudan a construir engaños más convincentes.

Cloudflare bloquea cientos de recursos maliciosos

El 15 de septiembre de 2026, Cloudforce One se sumó a una operación coordinada para desmantelar la infraestructura de EvilTokens desde los frentes legal y técnico.

Microsoft inició una acción civil en Estados Unidos para solicitar a registradores internacionales la suspensión de los dominios maliciosos y transferir su control a la Unidad de Delitos Digitales de la compañía. Paralelamente, la investigación de Cloudforce One permitió identificar la infraestructura completa de dominios y cientos de cuentas de Cloudflare utilizadas por clientes de EvilTokens.

Como parte de la intervención, Cloudflare:

  • Bloqueó cientos de dominios y proyectos de Cloudflare Workers relacionados con la amenaza.
  • Suspendió las cuentas vinculadas con la operación.
  • Desarrolló mecanismos para detectar e impedir nuevos despliegues de los scripts maliciosos.
  • Implementó páginas de advertencia en dominios que no podían ser intervenidos legalmente por encontrarse registrados en jurisdicciones no cooperativas.

Estas advertencias impiden que las personas accedan a los sitios de phishing, neutralizando el ataque incluso cuando el dominio continúa técnicamente activo.

Recomendaciones para las organizaciones

Cloudflare recomienda adoptar mecanismos de autenticación resistentes al phishing, como llaves físicas o passkeys basadas en FIDO2/WebAuthn; restringir el acceso a dispositivos corporativos administrados; reducir la duración de las sesiones; y revocar accesos cuando se detecten cambios inusuales de ubicación, dirección IP o nivel de riesgo.

También aconseja reforzar la seguridad del correo electrónico mediante filtrado DNS, análisis de enlaces, políticas estrictas de DMARC, SPF y DKIM, y herramientas que utilicen aprendizaje automático para identificar infraestructura y patrones asociados con campañas maliciosas.

Cloudflare ofrece además Retro Scan, una herramienta gratuita para cualquier organización, sea o no cliente de la compañía. La solución utiliza modelos predictivos de inteligencia artificial para revisar mensajes existentes en los buzones, detectar posibles amenazas y facilitar su remediación.

La operación contra EvilTokens demuestra que la autenticación multifactor convencional ya no es suficiente por sí sola. Frente a plataformas que combinan automatización, infraestructura bajo demanda e inteligencia artificial, las organizaciones necesitan una estrategia de protección que integre identidad, correo electrónico, dispositivos y redes.

Consulta la investigación completa en el siguiente enlace:

Cloudflare participa en una operación global contra EvilTokens


Cloudflare_Sep26_Cloudforce One + Microsoft.docx

DOCX 4.0 MB

Cloudflare_Sep26_Cloudforce One + Microsoft.pdf

PDF 156 KB

Elina Ambriz

Account Executive Senior, another

Larissa Moran

Account Executive, another

 

Compartir

Últimas historias

Website preview
Cloudflare ayuda a terminar con el dilema entre la búsqueda y el entrenamiento de la IA
Los nuevos controles y configuraciones recomendadas entran en vigencia hoy, y permiten a los editores y empresas controlar de manera independiente cómo se usa su contenido en la búsqueda, formación y agentes de la IA. Los rastreadores principales de uso mixto ya ofrecen o están desarrollando controles que respeten estas elecciones.
cloudflare.another.co
Website preview
Cloudflare amplía la compatibilidad con agentes de programación de IA mediante Cursor Cloud Agents en Cloudflare Sandboxes
Ciudad de México, 14 de septiembre de 2026.- Cloudflare, Inc. (NYSE: NET), la empresa líder de conectividad en la nube, anunció la compatibilidad para ejecutar Cursor Cloud Agents en Cloudflare Sandboxes, lo que brinda a los desarrolladores y equipos de plataformas una nueva forma de ejecutar agentes de programación de IA en entornos seguros y controlados por el cliente.
cloudflare.another.co
Website preview
Cloudflare se asocia con OpenAI Daybreak Models para redefinir la gestión de vulnerabilidades con una defensa perimetral impulsada por IA
El nuevo servicio Vulnerability Discovery and Remediation de Cloudflare utiliza los modelos OpenAI Daybreak para encontrar, bloquear y corregir vulnerabilidades de software, muchas veces antes de que los equipos de seguridad sepan que existe un problema.
cloudflare.another.co

Consigue actualizaciones en tu bandeja de correo

Al hacer clic en "Suscribirse", confirmo que he leído y acepto la Política de Privacidad.